An issue in Harrison Chase langchain v.0.0.194 and before allows a remote attacker to execute arbitrary code via the from_math_prompt and from_colored_object_prompt functions.
CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HLangchain
APPLangchain≤ 0.0.194
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
Tags
RCE
CWE
Related vulnerabilities
CVE-2025-2828CRITICAL10.0PL ✓same product
SSRF w LangChain RequestsToolkit — dostęp do sieci wewnętrznej i metadanych chmury
CVE-2024-8309CRITICAL9.8PL ✓same product
SQL injection przez prompt injection w LangChain GraphCypherQAChain
CVE-2024-7042CRITICAL9.8PL ✓same product
SQL injection przez prompt injection w LangChain GraphCypherQAChain
CVE-2023-39631CRITICAL9.8PL ✓same product
RCE w LangChain via funkcja evaluate biblioteki numexpr
CVE-2023-36281CRITICAL9.8PL ✓same product
RCE w Langchain poprzez złośliwy plik JSON w load_prompt